Bitcoin Forum
May 25, 2024, 07:09:54 AM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: « 1 [2]  All
  Print  
Author Topic: ‎Google Authenticator app - opasnost od krađe kodova  (Read 352 times)
slackovic
Legendary
*
Offline Offline

Activity: 2450
Merit: 1218



View Profile
March 03, 2020, 09:07:52 AM
 #21

Ma ja kužim da ti netko hakira komp. Ali ne kužim kako se hakira 2FA aplikacija, hakiraju li tvoj uređaj ili samu 2FA bazu kodova? Jer ako se i osiguraš na najbolji mogući način (čisti mobitel bez interneta) a netko provali u 2FA bazu koja generira te kodove, opet će ti uspjeti ući u sve račune jer su hakirali source informacija.

Možda najbolje ni ne razmišljati o tome - jednog dana ako ćemo imati previše para ne tome jednostavno podijeliti na 10 računa i zaštititi na 5 različitih načina.

Mislim da nitko ne može hakirati bazu 2FA kodova jer ona ne postoji. Postoji algoritam koji temeljem početnog koda (kojeg moraš zapisati kad se prijaviš za 2FA) generira šesteroznamenkasti 2FA kod. Ali čak i da netko provali kako taj algoritam funkcionira, opet mora znati taj početni kod koji ti je dao npr. Binance kad si kod njih upalio 2FA.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
slackovic
Legendary
*
Offline Offline

Activity: 2450
Merit: 1218



View Profile
March 03, 2020, 09:14:16 AM
 #22

[...] postoji li dedicirani 2fa hardware?

Mislis na ovako nesto...?

E viš, čuo sam ga to davno davno prije, no nikada nisam tražio ništa više od auth app-a. Ako je kompatibilno sa auth app-om, skroz ok alterantiva. Ako nije, onda je pretvaranje starog mobitela u offline 2fa uređaj najbolja opcija.

Prema ovim uputama, izgleda da radi s Google Authenticator aplikacijom, odnosno možeš ga koristiti za generiranje Google Authenticator 2FA kodova. Meni je možda overkill jer skoro ništa ne držim na burzama. Ali nekome tko trejda sa značajnijom lovom i drži kripto na burzama je možda bolje kupiti YubiKey nego Ledger. Cijena im je otprilike ista. Jedino, ako koristite mobitel za prijavu na burzu, onda bi trebali uzeti YubiKey s NFC podrškom (ako mobitel također podržava NFC) jer ovi ostali se spajaju na komp preko USB-a pa onda morate biti na kompu da bi generirali 2FA kod.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
ljudotina
Legendary
*
Offline Offline

Activity: 1260
Merit: 1029


View Profile
March 03, 2020, 09:15:52 AM
 #23

Ovdje se ne radi o tome da autentifikator ima rupu, već se kroz sistem dolazi do podataka kad je upaljen. To je nešto kao kad u sef uđu lopovi, ne dok je zaključan, nego u trenutku kad ga otvori zaposlenik banke. Da li je sef nesiguran? Nije. On je i dalje jednako siguran, samo ga se mora koristiti na siguran način. Isto tako i sa autentifikatorom. Ako imaš sranje na mobu, onda apsolutno sve što je gore je u banani.

ljudotina
Legendary
*
Offline Offline

Activity: 1260
Merit: 1029


View Profile
March 03, 2020, 09:17:04 AM
 #24


Prema ovim uputama, izgleda da radi s Google Authenticator aplikacijom, odnosno možeš ga koristiti za generiranje Google Authenticator 2FA kodova. Meni je možda overkill jer skoro ništa ne držim na burzama. Ali nekome tko trejda sa značajnijom lovom i drži kripto na burzama je možda bolje kupiti YubiKey nego Ledger. Cijena im je otprilike ista. Jedino, ako koristite mobitel za prijavu na burzu, onda bi trebali uzeti YubiKey s NFC podrškom (ako mobitel također podržava NFC) jer ovi ostali se spajaju na komp preko USB-a pa onda morate biti na kompu da bi generirali 2FA kod.

Ne radi se samo o burzama...ima dosta drugih servisa gdje bi se terbali koristiti 2fa auth.

slackovic
Legendary
*
Offline Offline

Activity: 2450
Merit: 1218



View Profile
March 03, 2020, 09:24:45 AM
 #25


Prema ovim uputama, izgleda da radi s Google Authenticator aplikacijom, odnosno možeš ga koristiti za generiranje Google Authenticator 2FA kodova. Meni je možda overkill jer skoro ništa ne držim na burzama. Ali nekome tko trejda sa značajnijom lovom i drži kripto na burzama je možda bolje kupiti YubiKey nego Ledger. Cijena im je otprilike ista. Jedino, ako koristite mobitel za prijavu na burzu, onda bi trebali uzeti YubiKey s NFC podrškom (ako mobitel također podržava NFC) jer ovi ostali se spajaju na komp preko USB-a pa onda morate biti na kompu da bi generirali 2FA kod.

Ne radi se samo o burzama...ima dosta drugih servisa gdje bi se terbali koristiti 2fa auth.

Naravno. Ja sam burze uzeo kao primjer jer ipak većina nas tamo koristi te kodove. Osim toga, da aktivno trejdam, puno bi mi bilo gore da mi netko provali Binance račun nego Facebook račun.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
cryptofrka
Legendary
*
Offline Offline

Activity: 2268
Merit: 1699


Join the world-leading crypto sportsbook NOW!


View Profile
March 03, 2020, 10:08:22 AM
 #26

Ovdje se ne radi o tome da autentifikator ima rupu, već se kroz sistem dolazi do podataka kad je upaljen. To je nešto kao kad u sef uđu lopovi, ne dok je zaključan, nego u trenutku kad ga otvori zaposlenik banke. Da li je sef nesiguran? Nije. On je i dalje jednako siguran, samo ga se mora koristiti na siguran način. Isto tako i sa autentifikatorom. Ako imaš sranje na mobu, onda apsolutno sve što je gore je u banani.

Ako je u tome stvar, to je već malo bolje. Znači da bi offline stara krntija od mobitela trebala biti okej.

Mislim da nitko ne može hakirati bazu 2FA kodova jer ona ne postoji. Postoji algoritam koji temeljem početnog koda (kojeg moraš zapisati kad se prijaviš za 2FA) generira šesteroznamenkasti 2FA kod. Ali čak i da netko provali kako taj algoritam funkcionira, opet mora znati taj početni kod koji ti je dao npr. Binance kad si kod njih upalio 2FA.

Ma na algoritam sam i mislio. Neka poveznica negdje mora biti zapisana, čim on tebi te kodove generira i bez pristupa internetu znači da su oni negdje već unaprijed definirani.

█████████████████████████
████▐██▄█████████████████
████▐██████▄▄▄███████████
████▐████▄█████▄▄████████
████▐█████▀▀▀▀▀███▄██████
████▐███▀████████████████
████▐█████████▄█████▌████
████▐██▌█████▀██████▌████
████▐██████████▀████▌████
█████▀███▄█████▄███▀█████
███████▀█████████▀███████
██████████▀███▀██████████
█████████████████████████
.
BC.GAME
▄▄░░░▄▀▀▄████████
▄▄▄
██████████████
█████░░▄▄▄▄████████
▄▄▄▄▄▄▄▄▄██▄██████▄▄▄▄████
▄███▄█▄▄██████████▄████▄████
███████████████████████████▀███
▀████▄██▄██▄░░░░▄████████████
▀▀▀█████▄▄▄███████████▀██
███████████████████▀██
███████████████████▄██
▄███████████████████▄██
█████████████████████▀██
██████████████████████▄
.
..CASINO....SPORTS....RACING..
█░░░░░░█░░░░░░█
▀███▀░░▀███▀░░▀███▀
▀░▀░░░░▀░▀░░░░▀░▀
░░░░░░░░░░░░
▀██████████
░░░░░███░░░░
░░█░░░███▄█░░░
░░██▌░░███░▀░░██▌
░█░██░░███░░░█░██
░█▀▀▀█▌░███░░█▀▀▀█▌
▄█▄░░░██▄███▄█▄░░▄██▄
▄███▄
░░░░▀██▄▀


▄▄████▄▄
▄███▀▀███▄
██████████
▀███▄░▄██▀
▄▄████▄▄░▀█▀▄██▀▄▄████▄▄
▄███▀▀▀████▄▄██▀▄███▀▀███▄
███████▄▄▀▀████▄▄▀▀███████
▀███▄▄███▀░░░▀▀████▄▄▄███▀
▀▀████▀▀████████▀▀████▀▀
slackovic
Legendary
*
Offline Offline

Activity: 2450
Merit: 1218



View Profile
March 03, 2020, 10:14:38 AM
 #27

Mislim da nitko ne može hakirati bazu 2FA kodova jer ona ne postoji. Postoji algoritam koji temeljem početnog koda (kojeg moraš zapisati kad se prijaviš za 2FA) generira šesteroznamenkasti 2FA kod. Ali čak i da netko provali kako taj algoritam funkcionira, opet mora znati taj početni kod koji ti je dao npr. Binance kad si kod njih upalio 2FA.

Ma na algoritam sam i mislio. Neka poveznica negdje mora biti zapisana, čim on tebi te kodove generira i bez pristupa internetu znači da su oni negdje već unaprijed definirani.

Mislim da ne bi trebali biti unaprijed definirani nego da to radi po sličnom principu kao i generiranje public i private keyeva iz seed phrase. U tom slučaju public key je adresa walleta, a private key je ono s čime dokazuješ da si vlasnik walleta i na taj način pristupaš sredstvima na walletu. Tako vjerojatno i 2FA kodovi rade - iz tog prvog koda kojeg generira Binance se po nekom principu generiraju 2FA kodovi.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
ljudotina
Legendary
*
Offline Offline

Activity: 1260
Merit: 1029


View Profile
March 03, 2020, 11:40:26 AM
 #28

Mislim da nitko ne može hakirati bazu 2FA kodova jer ona ne postoji. Postoji algoritam koji temeljem početnog koda (kojeg moraš zapisati kad se prijaviš za 2FA) generira šesteroznamenkasti 2FA kod. Ali čak i da netko provali kako taj algoritam funkcionira, opet mora znati taj početni kod koji ti je dao npr. Binance kad si kod njih upalio 2FA.

Ma na algoritam sam i mislio. Neka poveznica negdje mora biti zapisana, čim on tebi te kodove generira i bez pristupa internetu znači da su oni negdje već unaprijed definirani.

Mislim da ne bi trebali biti unaprijed definirani nego da to radi po sličnom principu kao i generiranje public i private keyeva iz seed phrase. U tom slučaju public key je adresa walleta, a private key je ono s čime dokazuješ da si vlasnik walleta i na taj način pristupaš sredstvima na walletu. Tako vjerojatno i 2FA kodovi rade - iz tog prvog koda kojeg generira Binance se po nekom principu generiraju 2FA kodovi.

Tako je. Zato se restore može napraviti samo putem podataka koje dobiješ od Binance-a.

big_daddy (OP)
Hero Member
*****
Offline Offline

Activity: 1666
Merit: 583


xUSD - The PRIVATE stable coin - Haven Protocol


View Profile WWW
May 20, 2020, 10:06:03 AM
 #29

Novost u google authenticatoru je ta da su dodali opciju exporta 2FA accounta na drugi mobitel, sta je komotna opcija kod prelaska na novi uredjaj, ali koliko je sigurna  Roll Eyes nadam se da je

Vise puta mi se pojavio upit u glavi “sta ako izgubim mobitel?” Koja to tlaka mora biti sa dokazivanjem da si stvarno izgubio mobitel

Pada mi na pamet sad da si na neki stari mob odradim backup svih 2FA kodova kako su sad omogucili export accounta

If you don't believe it or don't get it, I don't have the time to try to convince you, sorry.
btcltcdigger
Hero Member
*****
Offline Offline

Activity: 2002
Merit: 756


To boldly go where no rabbit has gone before...


View Profile
May 20, 2020, 10:09:45 AM
 #30


Pada mi na pamet sad da si na neki stari mob odradim backup svih 2FA kodova kako su sad omogucili export accounta

A gle, i stari mob moze krepat, da mu nemos doc do diska vise.
Mozda ti je bolje onaj backup code na papir, i u neki sef
big_daddy (OP)
Hero Member
*****
Offline Offline

Activity: 1666
Merit: 583


xUSD - The PRIVATE stable coin - Haven Protocol


View Profile WWW
May 20, 2020, 10:28:28 AM
 #31


Pada mi na pamet sad da si na neki stari mob odradim backup svih 2FA kodova kako su sad omogucili export accounta

A gle, i stari mob moze krepat, da mu nemos doc do diska vise.
Mozda ti je bolje onaj backup code na papir, i u neki sef

To imam da, sve sta moze ici na papir ide na sigurno cuvanje Smiley
Ovo je dodatni backup

If you don't believe it or don't get it, I don't have the time to try to convince you, sorry.
slackovic
Legendary
*
Offline Offline

Activity: 2450
Merit: 1218



View Profile
May 20, 2020, 10:50:41 AM
 #32


Pada mi na pamet sad da si na neki stari mob odradim backup svih 2FA kodova kako su sad omogucili export accounta

A gle, i stari mob moze krepat, da mu nemos doc do diska vise.
Mozda ti je bolje onaj backup code na papir, i u neki sef

To imam da, sve sta moze ici na papir ide na sigurno cuvanje Smiley
Ovo je dodatni backup


Vidio sam da se Google Authenticator aplikacija napokon nadogradila na novu verziju. Je li time popravljen ova opasnost zbog koje je pokrenut topic? To mi je važnije nego prijenos 2FA kodova na drugi mobitel. A što se tiče backup kodova, sranje je što njih možeš vidjeti samo prvi put kad generiraš 2FA kod na nekoj stranici. Nakon što je kod generiran, više ga ne možeš dobiti. Eventualno se može onemogućiti 2FA na stranici (ali je potrebno upisati 2FA kod) i onda opet omogućiti pa stranica izbaci novi kod. Također, kod jedne stranice uopće nije pisao taj backup kod nego samo onaj QR koji sam skenirao i omogućio 2FA.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
big_daddy (OP)
Hero Member
*****
Offline Offline

Activity: 1666
Merit: 583


xUSD - The PRIVATE stable coin - Haven Protocol


View Profile WWW
May 20, 2020, 11:01:06 AM
 #33

Da su “popravili” bug, bi se vjerojatno i pohvalili, tako da sumnjam da jesu (to svakako vrijedi za android usere)
Nisam uspio pronacii taj info, tako da ova novost je svakako prednost, ali eyes open ostaje na snazi  Cool

If you don't believe it or don't get it, I don't have the time to try to convince you, sorry.
slackovic
Legendary
*
Offline Offline

Activity: 2450
Merit: 1218



View Profile
May 20, 2020, 11:24:46 AM
 #34

Da su “popravili” bug, bi se vjerojatno i pohvalili, tako da sumnjam da jesu (to svakako vrijedi za android usere)
Nisam uspio pronacii taj info, tako da ova novost je svakako prednost, ali eyes open ostaje na snazi  Cool

Ali nije mi jasno zašto su išli ažurirati aplikaciju prvi put nakon ne znam ni sam koliko godina i onda ne poprave taj bug. Ako ništa drugo, drago mi je da su konačno ažurirali aplikaciju. Dok nisam vidio info o ovom bugu, nisam pojmao imao da ju Google uopće ne ažurira.

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
big_daddy (OP)
Hero Member
*****
Offline Offline

Activity: 1666
Merit: 583


xUSD - The PRIVATE stable coin - Haven Protocol


View Profile WWW
May 20, 2020, 11:27:38 AM
 #35

Da su “popravili” bug, bi se vjerojatno i pohvalili, tako da sumnjam da jesu (to svakako vrijedi za android usere)
Nisam uspio pronacii taj info, tako da ova novost je svakako prednost, ali eyes open ostaje na snazi  Cool

Ali nije mi jasno zašto su išli ažurirati aplikaciju prvi put nakon ne znam ni sam koliko godina i onda ne poprave taj bug. Ako ništa drugo, drago mi je da su konačno ažurirali aplikaciju. Dok nisam vidio info o ovom bugu, nisam pojmao imao da ju Google uopće ne ažurira.

Azuzirali sz samo android app
iOS app jos nema funkcoju exporta sa “šiljur” kodom
Ali ne cudi me, iOS aplikacije imaju uvijek delay zbor raznih provjera

If you don't believe it or don't get it, I don't have the time to try to convince you, sorry.
Pmalek
Legendary
*
Offline Offline

Activity: 2772
Merit: 7156



View Profile
May 21, 2020, 12:54:47 PM
 #36

Mozda ti je bolje onaj backup code na papir, i u neki sef
S tim zapisanim kodom ne moraš onda ni vodit brigu šta će ti biti sa telefonom. Ako se kojim slučajem pokvari, pogledaš u svoju evidenciju i vadiš kodove koji ti u tom trenutku trebaju Smiley
Negdje sam čitao, ne mogu se sad sjetiti gdje, da datoteka koju Google Auth. app kreira nije šifrirana niti zastićena. Ako ko dođe do nje ima pristup svim aktivinim kodovima.    

.
.BLACKJACK ♠ FUN.
█████████
██████████████
████████████
█████████████████
████████████████▄▄
░█████████████▀░▀▀
██████████████████
░██████████████
████████████████
░██████████████
████████████
███████████████░██
██████████
CRYPTO CASINO &
SPORTS BETTING
▄▄███████▄▄
▄███████████████▄
███████████████████
█████████████████████
███████████████████████
█████████████████████████
█████████████████████████
█████████████████████████
███████████████████████
█████████████████████
███████████████████
▀███████████████▀
█████████
.
Pages: « 1 [2]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!